¿Necesito firmar un acuerdo de protección de datos con todos los proveedores?
Sí. De acuerdo con el Reglamento General de Protección de Datos (RGPD), las cláusulas contractuales que garantizan las salvaguardias adecuadas de protección de datos pueden utilizarse como base para las transferencias de datos desde la UE a terceros países.
El cumplimiento del RGPD exige que los responsables del tratamiento de datos firmen un acuerdo de procesamiento de datos con cualquier tercero que actúe como encargado del tratamiento de datos en su nombre.
Se requiere un Acuerdo de Protección de Datos (DPA, por sus siglas en inglés) si su proveedor procesa, almacena o accede a datos personales en su nombre, o si usted comparte datos personales con el proveedor por cualquier motivo, como servicios en la nube, herramientas de marketing o gestión de nóminas.
Esto incluye las cláusulas contractuales modelo —las llamadas cláusulas contractuales estándar (CCE)— que han sido "preaprobadas" por la Comisión Europea.
Aunque usted sea un encargado del tratamiento de datos y los datos en cuestión ya se encuentren fuera de la UE, probablemente seguirá necesitando cláusulas contractuales tipo (CCT) conforme al RGPD si se transfieren datos personales de la UE a un país que no pertenece a la UE. He aquí el motivo:
El RGPD se aplica a los datos personales de los interesados en la UE, independientemente de dónde se procesen o almacenen. Si procesa o gestiona datos procedentes de la UE, debe cumplir con las normas del RGPD.
Las cláusulas contractuales tipo (CCT) son un mecanismo para garantizar el cumplimiento normativo al transferir datos personales fuera de la UE o del EEE, en particular a países que la Comisión Europea no considera que tengan leyes de protección de datos adecuadas.
Aunque los datos ya se encuentren fuera de la UE, si los procesa en nombre de un responsable del tratamiento de datos con sede en la UE, debe asegurarse de que la transferencia de datos cumpla con los requisitos del RGPD. Esto generalmente incluye las cláusulas contractuales tipo (CCT), a menos que exista otro mecanismo de transferencia legal.
Su acuerdo de protección de datos (DPA, por sus siglas en inglés) debe incluir cómo el proveedor gestiona los datos, garantiza el cumplimiento de los requisitos del RGPD, implementa medidas de protección de datos, gestiona los procesos de notificación de violaciones de seguridad y otras responsabilidades legales.



